Поиск по этому блогу

Показаны сообщения с ярлыком Juniper. Показать все сообщения
Показаны сообщения с ярлыком Juniper. Показать все сообщения

вторник, 19 июля 2016 г.

Juniper настройка dot1x authentication

protocols {
    igmp-snooping {
        vlan all;
    }
    dot1x {
        authenticator {
            authentication-profile-name dot1x-profile;
            no-mac-table-binding;
            interface {
                dot1x-interface {
                    supplicant multiple;
                    quiet-period 3;
                    transmit-period 3;
                    mac-radius;
                    reauthentication 3600;
                    supplicant-timeout 5;
                    server-timeout 1;
                    maximum-requests 3;
                }
            }
        }
    }
}
..........
access {
    radius-server {
        10.10.10.1 {
            port 1812;
            secret "secret password"; ## SECRET-DATA
        }
        10.10.10.2 {
            port 1812;
            secret "secret password"; ## SECRET-DATA
        }
    }
    profile dot1x-profile {
        authentication-order radius;
        radius {
            authentication-server [ 10.10.10.1 10.10.10.2 ];
        }
    }
}

http://www.juniper.net/techpubs/en_US/junos15.1/topics/example/802-1x-pnac-ex-series-connecting-server-configuring.html
http://www.juniper.net/techpubs/en_US/junos15.1/topics/example/802-1x-pnac-single-supplicant-multiple-supplicant-configuring.html
https://www.juniper.net/techpubs/en_US/junos16.1/topics/task/configuration/802-1x-interface-settings-ex-series-cli.html
http://www.juniper.net/documentation/en_US/junos15.1/topics/task/configuration/802-1x-accounting-cli.html
http://www.juniper.net/techpubs/en_US/junos15.1/topics/example/802-1x-pnac-radius-attribute-ex-series.html
http://www.juniper.net/documentation/en_US/junos14.1/topics/task/configuration/802-1x-authentication-j-web.html

суббота, 4 июня 2016 г.

Cisco/Juniper Commands


Cisco CommandJuniper CommandОписание
show runsh configurationПоказывает рабочую конфигурацию 
sh versh verПоказывает версию
show ip interface briefshow interface terseпоказывает кратко статус интерфейсов
show interface [type slot/port]show interfaces [type slot/port] detailпоказывает статус и статистику по интерфейсам
show controller show interfaces intfc extensiveОтображает информацию о физических портах устройства
show interface descriptionshow interfaces descriptionотображает настройки интерфейса, статус 
show ip routeshow routeОтображает общую информацию о содержании роутинг таблицы
show ip bgp summaryshow bgp summaryотобраает информацию о всех BGP соединениях
show ip bgp net maskshow route protocol bgp prefixПокажет как этот  маршрут рекламируется
show ip bgp net mask longer-prefixesshow route range prefixПокажет как этот  маршрут рекламируется
show ip bgp regexp AS-regexpshow route aspath-regexp "AS-regexp"отображает маршруты соответствующие выражению AS path
show ip bgp neighbors neigh received-routesshow route receive-protocol bgp neigh

show route source-gateway neigh protocol bgp
Показывает, поддерживает ли сосед возможность обновления маршрута
show ip bgp neighbor neigh advertised-routesshow route advertising-protocol bgp neighПоказывает, поддерживает ли сосед возможность обновления маршрута
show clns neighborsshow isis adjacencyотображает ES и IS соседов
show clns interfaceshow isis interfaceshows specific information about each interface
show ip route isisshow isis routesотображает текущее состояние таблицы маршрутизации
show isis topologyshow isis spfотображает список всех подключенных маршрутизаторов во всех областях
show ip ospf interfaceshow ospf neighborпоказывает ID  соседа, приоритет, IP
show ip ospf databaseshow ospf databaseОтображение списка информации, относящейся к базе данных OSPF для конкретного  сервера
show versionshow version, show system uptimedisplay the system hardware config., software version, and name and source of configuration files and boot images
show diagsshow chasis hardwareотображает диагностическую информацию
show processes cpushow system processотображает загрузку
show tech-supportrequest support infoотображает текущий образ ОС, память, буферы и различную системную информацию
show loggingshow log messagesотображает состояние системы логирования
show route-map nameshow policy nameотображает настроенные route-maps
show ip prefix-list nameshow policy nameотображает информацию о префиксах
show ip community-list listconfigure,
show policy-options community name
отображает маршруты, разрешенные в BGP
show environment allshow chassis  environmentотображает информацию по температуре и вольтажу
ping destping dest rapid (for cisco like output)
ping dest (for unix like output)
ping
ping (setting source int)ping dest bypass-routingеще ping
terminal monitormonitor start messagesПозволяет отображать сообщения системы логирования в консоли
terminal no monitormonitor stopотменяет прдыдущее
terminal length 0set cli screen-length 0sets the length for displaying command output


Полезные ссылки:
Cisco show commands
Cisco Tech-Support Commands
Juniper show configuration
Junos OS CLI Operational Mode Commands
Juniper CLI User Guide

Junos: директории, конфигурационные файлы и работа с ними

Когда вы редактируете конфигурацию, вы работаете с candidate конфигурацией, которая является копией вашей текущей конфигурацией. Все изменения, сделанные в candidate конфигурации можно увидеть в непосредственно в CLI (необходимо в верхнем уровне иерархии использовать команду show). ( В Junos OS с конфигурацией могут одновременно работать несколько пользователей, в данном случае разговор идет одного пользователя).

Для того, чтобы candidate конфигурация "заработала" ее необходимо зафиксировать (команда commit). В этот момент происходит проверка правельности синтаксиса, если ошибок в синтаксисе нету, то файл активируется и помечается текущий (рабочий) конфигурационный файл операционной системы. Дополнительно к текущему конфигурационному файлу (version 0) хранит еще 49 ранее сохраненных конфигурационных файлов.

По умолчанию Juniper хранит текущую и 3-и предыдущие конфигурации в CompactFlash, текущая конфигурация хранится в файле juniper.conf.gz в директории /config. Оставшиеся 46 конфигураций (с 4 по 49) хранятся в директории /var/db/config в основной памяти.

Во время загрузки Juniper работает с предопределенным конфигурационным файлом. Устройство выбирает конфигурационный файл используя Configuration Selection Sequence




  • /config/juniper.conf - Активная конфигурация
  • /config/rescue.conf — "Спасательная" конфигурация. Создается вручную
  • /config/juniper.conf.1 — Первая запасная конфигурация
  • /etc/config/factory.conf — Конфигурация по умолчанию (заводская). После загрузки с заводской конфигурацией, доступ к устройству возможен только через консоль.


  • Небольшой список что и где хранится в Junos OS (относительно конфигурационных файлов):

  • директория: /config - файл juniper.db храни общую candidate database
    файл rescue.gz - спасательная конфигурация
    файлы с juniper.conf.1.gz по juniper.conf.3.gz - предыдущие конфигурации
  • директория: /var/run/db - файл juniper.data закоммиченный config database(т.е. активная конфигурация)
    файл juniper.data+ - копия candidate db, используется во время проверки корректности конфига (commit check), затем становится juniper.data
    файл juniper.conf+.gz - это candidate конфигурация, существует только во время commit
    файлы с juniper.conf.4.gz по juniper.conf.49.gz - предыдущие конфигурации


  • Копировать файлы (лог-файлы, файлы конфигурации, обновления прошивки и т.д.) с/на джунипер извне можно использую ftp, scp. На джунипере можно включить ftp сервер командой set system service ftp, после этого к нему можно подключаться любым ftp клиентом (к примеру WinSCP, FileZilla и т.д.). Можно работать с файлами и через командную сторку из операционного режима.

    Просмотр содержания директорий используется команда list, копировать файлы можно командой file copy <источник> <назначение> (file copy /config/juniper.conf ftp://user@hostname/juniper.conf), просмотреть, к примеру, логи можно show log <имя файла> (все команды выполняются из оперативного режима)
    - в деректории пользователя
    user@host> file list
    .ssh/
    common
    - в директории /config/db/config
    user@host> file list /config/db/config
    juniper.conf.4.gz
    .....
    juniper.conf.49.gz
    - получение контекстной помощи
    user@host> file list /?
    Possible completions:
    <[Enter]> Execute this command
    Path to list
    /COPYRIGHT Size: 6355, Last changed: Feb 13 2005
    /altconfig/ Last changed: Aug 07 2007
    /altroot/ Last changed: Aug 07 2007
    /bin/ Last changed: Apr 09 22:31:35
    /boot/ Last changed: Apr 09 23:28:39
    /config/ Last changed: Apr 16 22:35:35
    /data/ Last changed: Aug 07 2007
    /dev/ Last changed: Apr 09 22:36:21
    /etc/ Last changed: Apr 11 03:14:22
    /kernel Size: 27823246, Last changed: Aug 07 2007
    /mfs/ Last changed: Apr 09 22:36:49
    /mnt/ Last changed: Jan 11 2007
    /modules/ Last changed: Apr 09 22:33:54
    /opt/ Last changed: Apr 09 22:31:00
    /packages/ Last changed: Apr 09 22:34:38
    /proc/ Last changed: May 07 20:25:46
    /rdm.taf Size: 498, Last changed: Apr 09 22:37:31
    /root/ Last changed: Apr 10 02:19:45
    /sbin/ Last changed: Apr 09 22:33:55
    /staging/ Last changed: Apr 09 23:28:41
    /tmp/ Last changed: Apr 11 03:14:49
    /usr/ Last changed: Apr 09 22:31:34
    /var/ Last changed: Apr 09 22:37:30




    Стандартные директории в Junos OS

    Директория
    Описание
    /config
    Эта директория распалагается во внутренные flash памяти. В ней хранится текущая конфигурация и три предыдущие (1,2,3)
    /var/db/config
    Эта директория хранится в основной памяти и содержит конфигурационные файлы с 4 по 49
    /var/tmp
    Эта директория располагается в основной памяти. Содержит файлы, генерируемые  различными  процессами  Routing Engines.  Они генерируются когда процесс крашится и могут использоваться для диагностики неполадок.
    /var/log
    Эта директория располагается в основной памяти. Содержит файлы сгенерированные функцией логирования (команда traceoptions)
    /var/home
    Эта директория располагается в основной памяти. Домашняя директория по умолчания для каждого нового пользователя
    /altroot
    Эта директория располагается в основной памяти. Содержит копию корневой файловой структуры из  flash памяти. Используется в режиме аварийного восстановления, когда flash память не работает.
    /altconfig
    Эта директория располагается в основной памяти. Содержит копию /config файловой структуры.  Используется в режиме аварийного восстановления, когда flash память не работает.


    Полезные ссылки:
    Understanding How the Junos OS Configuration Is Stored
    Configuration File Selection Sequence
    Viewing Files and Directories on a Device Running Junos OS
    Default Directories for Junos OS File Storage on the Router or Switch
    Syntax file copy

    среда, 12 августа 2015 г.

    Juniper interface disable

    Если вы отключили интерфейс командой set interface inteface-name disable, то чтобы его включить (удалить disable) необходимо просто выполнить delete interface inteface-name disable

    Кроме команды delete можно так же использовать команду deactivate, что бы игнорировать конретную часть конфигурации, сохраняя исходную конфигурацию. Команда activate, позволяет вернуть к использованию ранее игнорируемые части конфигурации.

    Для обновления конфигурационного файлы в любом случае должна применяться команда commit.

    понедельник, 5 мая 2014 г.

    Juniper EX3300 ограничение скорости на порту

    Необходимо зарезать скорость на access коммутаторе Juniper EX3200, сделать это необходимо в рамках одного устройства. Я находил несколько способов настройки, но выбрал свой (может оно конечно и коряво вышло, но пока работает и клиент не жалуется).

    В моем варианте сначала используется механизм shaping-rate, ограничивающий скорость передачи пакетов, установив максимальную ширину канала С уровня иерархии edit ограничим максимальную скорость в 4MB/s на 26 порту:
    {master:0}[edit]
    juniper@acc-5# set class-of-service interfaces ge-0/0/26 shaping-rate 4000000
    

    Проверяем результат
    {master:0}[edit]
    juniper@acc-5# show class-of-service 
    interfaces {
        ge-0/0/26 {
            shaping-rate 4m;
        }
    }
    

    Механизм shaping-rate дает примерно вот такой результат (использовалась программа Iperf и графическая оболочка для нее Jperf, на компах с двух сторон стояла Windows 7 64 bit)

    Затем использовались механизм policer. Policerпозволяет контролировать максимальную скорость приема и передачи на интерфейсе, позволяет решить, как дальнейшим образом поступить с трафиком. Пакеты, которые соответствуют ограничению или отбрасываются, или с другим классом передачи.
    {master:0}[edit]
    juniper@acc-5# set firewall policer 4m if-exceeding bandwidth-limit 4m burst-size-limit 250000
    {master:0}[edit]
    juniper@acc-5# set firewall policer 4m then discard
    

    policer 4m - задается имя для policer-а, будит использоваться в дальнейшем.
    Проверяем результат
    {master:0}[edit]
    juniper@acc-5#show firewall
    ...................
    policer 4m {
        if-exceeding {
            bandwidth-limit 4m;
            burst-size-limit 250000;
        }
        then discard;
    }
    .................
    

    Используем механизм firewall filters - позволяет управлять пакетами, проходящими через устройство к сети назначения, а также принятыми и переданными пакетами на самом устройстве.
    {master:0}[edit]
    juniper@acc-5#set firewall family ethernet-switching filter 4m 
    term limit4m then accept policer 4m
    

    Посмотрим результат
    {master:0}[edit]
    juniper@acc-5#show firewall 
    .............................
    family ethernet-switching {
            filter shaping {
            term limit4m {
                then {
                    accept;
                    policer 4m;
                }
            }
        }
    }
    
    policer 4m {
        if-exceeding {
            bandwidth-limit 4m;
            burst-size-limit 250000;
        }
        then discard;
    }
    .......................
    

    Осталось применить это правило к интерфейсу
    {master:0}[edit interfaces ge-0/0/26]
    juniper@acc-5#set unit 0 family ethernet-switching filter input 4m
    

    Посмотрим результат
    {master:0}[edit ]
    juniper@acc-5#show interfaces ge-0/0/   26 
    unit 0 {
        family ethernet-switching {
            filter {
                input 4m;
            }
        }
    }
    

    Механизм shaping-rate дает примерно вот такой результат (использовалась программа Iperf и графическая оболочка для нее Jperf, на компах с двух сторон стояла Windows 7 64 bit)

    Получается, что shaping-rate отвечает за ограничение скорости принятых пакетов, а policer - отвечает за ограничение скорости отправленных пакетов, если смотреть со стороны клиента.

    Самая сложная вещь была для меня это расчет burst-size-limit. Я так до конца и не понял, что это за механизм и для чего он нужен. Если считать по формуле, приведенной на официальном сайте, то скорость у меня не поднималась выше 300Kb/s. Как я понял, каждый ее подбирает эмпирическим путем. Я для расчета брал вот такую формулу (4000000*0,5)/8 = 250000